В версиях 1.82.7 и 1.82.8 Python-пакета LiteLLM, который загружается около 97 миллионов раз в месяц, был найден вредоносный код, ссылающийся на стилер учетных данных. Этот код способен собирать SSH-ключи, токены AWS, GCP и Azure, а также другие критичные данные, которые LiteLLM рассчитан хранить для доступа к различным LLM-провайдерам. Патчи для скомпрометированных версий были недавно удалены с PyPI, а последняя безопасная версия — 1.82.6. Зловредный код активировался сразу после установки пакета, что существенно облегчило его распространение.
Обнаружение этой проблемы произошло случайно, когда плагин MCP в IDE Cursor подтянул LiteLLM как зависимость, что привело к сбою системы. Исследователи связывают атаку с группировкой TeamPCP, которая ранее атаковала другие инструменты, используя аналогичные методы. Пользователям рекомендуется сменить все учетные данные и проверить свои CI/CD пайплайны, чтобы избежать дальнейших атак. Иронично, ноLiteLLM предназначен для управления API-ключами к нейросетям, что сделало его более уязвимым к подобным атакам.

